Чем предстоит заниматься
Проведение внутреннего и внешнего анализа защищённости инфраструктуры и веб-приложений: сканирование уязвимостей, организация тестирования на проникновение, анализ результатов и верификация
Выявление небезопасных конфигураций серверов, сетевого оборудования и облачной инфраструктуры, открытых портов, устаревших версий ПО
Приоритизация уязвимостей по уровню критичности и потенциальному ущербу для бизнеса (CVE, CVSS, OWASP и др.)
Организация и контроль выполнения задач по устранению выявленных уязвимостей, проверка устранения
Совершенствование процесса управления уязвимостями, подготовка рекомендаций по снижению поверхности атаки
Разработка и внедрение политик безопасности для DevOps-процессов, проверка соблюдения стандартов конфигураций безопасности
Моделирование сценариев атак злоумышленника, проведение внутренних учений
Взаимодействие с ИТ и командами разработки, участие во внедрении SAST/DAST/SCA и построении SDLC/РБПО (как преимущество)